EQVPS

VPS para almacenamiento cifrado (LUKS, honesto sobre los límites)

Ejecuta almacenamiento cifrado en un VPS con LUKS en un volumen de datos, registro sin KYC y pago en cripto. Directo sobre lo que el cifrado en un VPS protege y no protege — y por qué un warrant canary importa más que una promesa de marketing.

"VPS cifrado" es una frase que muchos hosts lanzan sin decir contra qué protege. Preferimos ser directos, porque a la gente que le importa esto le importa la exactitud. Puedes ejecutar almacenamiento cifrado en un VPS — un volumen de datos cifrado con LUKS que desbloqueas con una frase de contraseña — y protege de verdad tus datos en reposo. Lo que no hace es volver invisible un servidor en marcha para quien controla el hardware físico. Aquí va su forma honesta, y cómo configurarlo.

Qué hace el cifrado en un VPS — y qué no

Lo real: un volumen LUKS es texto cifrado cuando está bloqueado. Apaga el servidor, o simplemente no desbloquees el volumen, y los archivos son ilegibles sin tu frase de contraseña. Un disco dado de baja, imagen en frío o incautado apagado no entrega nada legible. Esa es una protección genuina y valiosa — y es la amenaza común para la mayoría (un disco retirado, un snapshot en frío, acceso casual).

Lo que no: mientras el volumen está montado y el servidor corre, la clave de cifrado está en RAM, y el proveedor opera el hipervisor bajo tu VM. El cifrado de disco completo en cualquier VPS — el nuestro o el de cualquiera — no puede proteger un volumen en marcha y desbloqueado de un operador decidido de la máquina física. Cualquier host que prometa lo contrario está sobrevendiendo. Nosotros no.

Así que: protección real en reposo, límites honestos en vivo. Ese intercambio vale la pena para un almacén de datos privado que mantienes ilegible en reposo — junto con registro sin KYC para que el almacén ni siquiera esté atado a tu identidad de entrada.

Configurar un volumen cifrado LUKS (Ubuntu 24.04)

# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup

# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img        # sets your passphrase
cryptsetup luksOpen  /srv/secure.img secure  # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed

Tras un reinicio el volumen queda bloqueado hasta que lo desbloqueas tú mismo:

cryptsetup luksOpen /srv/secure.img secure   # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure

Nunca almacenes la frase de contraseña en el servidor. Desbloquea manualmente (o pásala por tu sesión SSH) para que la clave solo exista en memoria mientras la usas. No la pongas en un script de arranque — eso echa por tierra el propósito.

Alcance honesto, una vez más

Si tu modelo de amenaza es la presión legal más que un disco robado, la señal más significativa es nuestro warrant canary — una declaración fechada de que no hemos tenido órdenes secretas ni exigencias de debilitar la seguridad, mantenida al día. Un canary que puedes vigilar gana a una insignia de cifrado que no puedes verificar. Consulta también el desglose honesto del VPS anónimo sobre lo que el sin-KYC te da y no te da.

Por qué EQVPS para almacenamiento cifrado

VPS anónimo, sin KYC — la versión honesta → · Autohospedar Vaultwarden (bóveda cifrada) →

¿Listo para desplegar? Paga en cripto, sin KYC — en línea en aproximadamente un minuto.

Desplegar →

Preguntas frecuentes

¿Un VPS puede darme de verdad almacenamiento cifrado?

Puedes cifrar un volumen de datos con LUKS y montarlo solo con tu frase de contraseña, de modo que en reposo — apagado, o antes de desbloquear — los datos son texto cifrado. Eso es real y vale la pena. Pero sé lúcido: mientras el volumen está montado y el servidor corre, la clave vive en RAM, y el host opera el hipervisor debajo. El cifrado en un VPS protege contra un disco robado/dado de baja y el acceso casual, no contra un operador decidido de la máquina física.

¿Entonces para qué sirve realmente?

Para mantener los datos como texto cifrado en reposo, de modo que un disco retirado, con snapshot en frío o incautado apagado no entregue archivos legibles. Combinado con registro sin KYC y pago en cripto, mantiene un almacén de datos fuera de tu identidad e ilegible cuando no corre. No es una promesa de que nadie con control físico pueda jamás acceder a un volumen en marcha y desbloqueado — quien lo afirme está sobrevendiendo.

¿Cómo lo configuro?

Crea un contenedor LUKS en una ruta de datos, formatéalo y móntalo, pon tus archivos ahí, y desbloquéalo manualmente (o por SSH) tras cada reinicio para que la frase de contraseña nunca se almacene en la máquina. Los pasos están abajo. Mantén la frase de contraseña por completo fuera del servidor.

¿Por qué importa aquí el warrant canary?

Porque la honestidad sobre la presión legal es la señal real, no una insignia de cifrado. Nuestra página /canary es una declaración fechada de que no hemos recibido órdenes legales secretas, órdenes de mordaza ni exigencias de debilitar la seguridad — y se mantiene al día. Un canary que puedes vigilar vale más que una afirmación que no puedes verificar.

¿Piden documento de identidad o tarjeta?

No. Un correo para registrarte, pago en USDC o USDT. Sin documentos, sin tarjeta — apropiado para un almacén de datos privado.

Comentarios

Aún no hay comentarios. Sé el primero.

Deja un comentario

Los comentarios se moderan antes de aparecer.